Aller au contenu

Analyses

NIS2 en 2026 : ce qu’une entreprise de 200 personnes doit avoir en place

Pas la directive, la liste. Ce qu’une entité essentielle ou importante est réellement censée détenir, et l’ordre dans lequel nous le construirions.

Publié le 6 min de lectureArx Fidei

Deux ans après l’échéance de transposition, la question qu’on nous pose a changé. C’était « est-ce que NIS2 nous concerne ». C’est désormais « nous pensons être concernés, qu’est-ce que nous sommes censés avoir exactement ».

Cet article répond à la seconde question pour l’entreprise que nous voyons le plus souvent : entre cent et cinq cents personnes, une ou deux entités juridiques, une équipe informatique de trois à huit personnes, aucune fonction conformité, et un conseil qui vient de découvrir sa responsabilité personnelle.

D’abord, trancher le périmètre — sérieusement

Le périmètre n’est pas une appréciation, et se tromper dans un sens comme dans l’autre coûte cher.

Le test comporte trois volets : votre secteur doit figurer à l’annexe I ou II de la directive, vous devez dépasser le seuil de taille — en gros, cinquante salariés ou dix millions d’euros de chiffre d’affaires — et vous devez être établi dans l’État membre concerné. Les entités de l’annexe I au-dessus du seuil moyen sont essentielles ; la plupart des autres dans le périmètre sont importantes. La différence compte : les entités essentielles font l’objet d’une supervision proactive, les importantes d’une supervision a posteriori.

Deux pièges guettent les entreprises intermédiaires.

Le premier est la structure de groupe. NIS2 s’applique entité par entité, dans le pays d’établissement, et non groupe par groupe. Une société mère française et une filiale belge peuvent avoir des classifications différentes, des obligations d’enregistrement différentes et des règles nationales différentes, car chaque État membre a transposé la directive avec ses propres mots.

Le second est d’entrer dans le périmètre par un client plutôt que par son propre secteur. Vous n’êtes peut-être pas vous-même une entité réglementée, mais si vous êtes prestataire de services managés ou fournissez du logiciel à l’une d’elles, les exigences de chaîne d’approvisionnement de l’article 21 vous atteignent par leurs contrats. Commercialement, c’est le même problème.

Tranchez ce point par écrit, entité par entité, en consignant le raisonnement. Cela prend deux à quatre jours et toutes les décisions suivantes en dépendent.

S’enregistrer auprès de l’autorité nationale

La plupart des transpositions imposent aux entités concernées de s’enregistrer auprès du CSIRT ou de l’autorité compétente nationale, et de tenir leurs coordonnées à jour. C’est administratif, c’est rapide, et c’est la première chose qu’un superviseur vérifie. Faites-le, et programmez la revue.

Les dix mesures, dans l’ordre où nous les construisons

L’article 21 énumère dix catégories de mesures. Elles sont écrites comme une liste, mais elles ne sont pas également urgentes, et les construire dans l’ordre de la liste gaspille un trimestre. Voici la séquence que nous utilisons.

1. Le traitement des incidents, avec l’horloge de notification intégrée. L’article 23 vous donne vingt-quatre heures pour une alerte précoce, soixante-douze heures pour une notification avec évaluation initiale, et un mois pour le rapport final. Ces délais sont assez courts pour que la procédure existe avant l’incident, avec les seuils de décision convenus et les coordonnées de l’autorité dans le document. Construisez cela en premier : c’est l’obligation la plus susceptible d’être éprouvée, et celle qui laisse le moins de place à l’improvisation.

2. Sauvegarde, restauration et gestion de crise. Des sauvegardes immuables, une copie isolée, et une restauration que vous avez réellement effectuée et chronométrée. Si vous ne faites que deux choses cette année, faites la procédure de notification et un test de restauration.

3. Analyse de risque et politique de sécurité des systèmes d’information. Une appréciation des risques documentée sur vos scénarios métier réels, et un corpus de politiques que vos équipes peuvent suivre. C’est la colonne vertébrale à laquelle tout le reste se rattache, et le premier artefact qu’un superviseur demandera.

4. Sécurité de la chaîne d’approvisionnement. Segmentation des fournisseurs, exigences de sécurité proportionnées au niveau, et clauses contractuelles vous donnant des droits de notification et d’audit. La plupart des entreprises intermédiaires ont des centaines de fournisseurs et aucune segmentation, ce qui rend l’exercice décourageant. Il ne l’est pas : les vingt premiers fournisseurs concentrent généralement quatre-vingt-dix pour cent du risque.

5. Hygiène cyber de base et formation. Authentification multifacteur, correctifs, moindre privilège, et sensibilisation avec une trace des participants. Peu spectaculaire, très rentable, et directement prouvable.

6. Contrôle d’accès et gestion des actifs. On ne protège pas un inventaire qu’on n’a pas. Un processus arrivée-mutation-départ qui retire réellement les accès, et des comptes à privilèges conservés dans un endroit auditable.

7. Sécurité de l’acquisition, du développement et de la maintenance, y compris le traitement et la divulgation des vulnérabilités. Si vous développez du logiciel, c’est ici que NIS2 commence à ressembler au Cyber Resilience Act, et les deux doivent être construits en une fois.

8. Cryptographie et politique de chiffrement. Une position écrite sur ce qui est chiffré, avec quoi, et qui détient les clés.

9. Sécurité des ressources humaines, couvrant une vérification proportionnée au poste, et les étapes de sécurité à l’arrivée et au départ.

10. Politiques d’évaluation de l’efficacité. Audit interne, tests et revue de direction — la boucle qui transforme les neuf autres d’un projet en système.

L’obligation que l’on oublie : l’organe de direction

L’article 20 est court et c’est celui qui change les comportements. L’organe de direction doit approuver les mesures de cybersécurité, superviser leur mise en œuvre, et peut être tenu responsable de ne pas l’avoir fait. Ses membres doivent suivre une formation, et sont censés proposer une formation analogue au personnel.

En pratique, cela signifie trois artefacts : une trace de l’approbation des mesures par le conseil, une feuille d’émargement datée de la formation des dirigeants, et un point permanent à l’ordre du jour du conseil avec un dossier de reporting qu’un administrateur non technique peut réellement lire. Produisez cela et vous aurez couvert la partie de NIS2 que les superviseurs se sont montrés les plus disposés à poursuivre.

À quoi ressemble « en place » sur le papier

Si vous voulez un test unique de préparation, le voici : pourriez-vous, en un jour ouvré, produire ce qui suit sans rien rédiger de nouveau ?

  • L’analyse de périmètre et la preuve d’enregistrement
  • L’appréciation des risques et le corpus de politiques de sécurité
  • La procédure de réponse à incident avec les horloges 24 h / 72 h / un mois
  • La preuve du dernier test de restauration, avec le temps de reprise mesuré
  • Le registre fournisseurs avec la segmentation et les clauses de sécurité du premier niveau
  • Les preuves de formation, organe de direction compris
  • Le procès-verbal d’approbation des mesures par le conseil
  • Le dernier rapport d’audit interne et ses actions correctives

Cette liste est le livrable. Tout le reste est le travail nécessaire pour la produire.

Ce que cela coûte, approximativement

Pour une entreprise de cette taille sans rien de formalisé, un premier programme réaliste représente huit à douze semaines d’accompagnement externe aux côtés de l’effort interne, dans une fourchette de dix-huit à trente-cinq mille euros, aboutissant à une position défendable et à un plan pour la suite. Les entreprises disposant déjà d’un système ISO 27001 en demandent bien moins, car environ soixante-dix pour cent des preuves existent déjà sous d’autres intitulés.

Ce que nous éviterions, c’est un programme de deux ans qui livre son premier artefact au septième mois. Superviseurs, assureurs et clients posent tous la même question — montrez-moi ce que vous avez — et la réponse doit exister tôt, même si elle continue de s’améliorer.

Une question soulevée par cet article ?

Si cela décrit une situation que vous vivez en ce moment, quarante-cinq minutes au téléphone valent souvent mieux qu’un article de plus.